Stratégies IPsec de site à site

Cet article présente les combinaisons de stratégies IPsec prises en charge.

Stratégies IPsec par défaut

Note

Lorsque vous utilisez des stratégies par défaut, Azure peut agir à la fois en tant qu’initiateur et répondeur lors d’une configuration de tunnel IPsec. Bien que le VPN Virtual WAN prenne en charge de nombreuses combinaisons d’algorithmes, notre recommandation est GCMAES256 pour le chiffrement IPSEC et l’intégrité pour des performances optimales. Les algorithmes AES256 et SHA256 étant considérés comme moins performants, une dégradation des performances, par exemple, sur le plan de la latence et des rejets de paquets est prévisible pour des types d’algorithmes similaires. Pour plus d’informations sur Virtual WAN, consultez la FAQ Sur Azure Virtual WAN.

Initiateur

Les sections suivantes répertorient les combinaisons de stratégies prises en charge quand Azure est l’initiateur du tunnel.

Phase 1

  • AES_256, SHA1, DH_GROUP_2
  • AES_256, SHA_256, DH_GROUP_2
  • AES_128, SHA1, DH_GROUP_2
  • AES_128, SHA_256, DH_GROUP_2

Phase 2

  • GCM_AES_256, GCM_AES_256, PFS_NONE
  • AES_256, SHA_1, PFS_NONE
  • AES_256, SHA_256, PFS_NONE
  • AES_128, SHA_1, PFS_NONE

Répondant

Les sections suivantes répertorient les combinaisons de stratégies prises en charge quand Azure est le répondeur du tunnel.

Phase 1

  • AES_256, SHA1, DH_GROUP_2
  • AES_256, SHA_256, DH_GROUP_2
  • AES_128, SHA1, DH_GROUP_2
  • AES_128, SHA_256, DH_GROUP_2

Phase 2

  • GCM_AES_256, GCM_AES_256, PFS_NONE
  • AES_256, SHA_1, PFS_NONE
  • AES_256, SHA_256, PFS_NONE
  • AES_128, SHA_1, PFS_NONE
  • AES_256, SHA_1, PFS_1
  • AES_256, SHA_1, PFS_2
  • AES_256, SHA_1, PFS_14
  • AES_128, SHA_1, PFS_1
  • AES_128, SHA_1, PFS_2
  • AES_128, SHA_1, PFS_14
  • AES_256, SHA_256, PFS_1
  • AES_256, SHA_256, PFS_2
  • AES_256, SHA_256, PFS_14
  • AES_256, SHA_1, PFS_24
  • AES_256, SHA_256, PFS_24
  • AES_128, SHA_256, PFS_NONE
  • AES_128, SHA_256, PFS_1
  • AES_128, SHA_256, PFS_2
  • AES_128, SHA_256, PFS_14

Valeurs de durée de vie SA

Ces valeurs de temps de vie s’appliquent à la fois à l’initiateur et au répondeur

  • Durée de vie de l’accès partagé en secondes : 3600 secondes
  • Durée de vie sa en octets : 102 400 000 Ko

Stratégies IPsec personnalisées

Lorsque vous utilisez des stratégies IPsec personnalisées, gardez à l’esprit les exigences suivantes :

  • IKE - Pour IKE, vous pouvez sélectionner n’importe quel paramètre à partir de IKE Encryption, ainsi que n’importe quel paramètre de l’intégrité IKE, ainsi que n’importe quel paramètre du groupe DH.
  • IPsec - Pour IPsec , vous pouvez sélectionner n’importe quel paramètre à partir du chiffrement IPsec, ainsi que n’importe quel paramètre à partir de l’intégrité IPsec, ainsi que PFS. Si l’un des paramètres pour le chiffrement IPsec ou l’intégrité IPsec est GCM, les paramètres des deux paramètres doivent être GCM.

Les politiques de mode principal IKE personnalisées prennent en charge Diffie-Hellman Groupe 14, Groupe 24 ou ECP (Elliptic Curve Groups) ECP256 (Groupe 19) et ECP384 (Groupe 20). Des exigences similaires de groupes cryptographiques s’appliquent aux politiques de mode rapide IPsec.

La stratégie personnalisée par défaut inclut SHA1, DHGroup2 et 3DES pour la compatibilité descendante. Il s’agit d’algorithmes plus faibles qui ne sont pas pris en charge lors de la création d’une stratégie personnalisée. Nous vous recommandons d’utiliser uniquement les algorithmes suivants :

Paramètres et paramètres disponibles

Réglage Paramètres
Chiffrement IKE GCMAES256, GCMAES128, AES256, AES128
Intégrité IKE SHA384, SHA256
Groupe DH ECP384, ECP256, DHGroup24, DHGroup14
Chiffrement IPsec GCMAES256, GCMAES128, AES256, AES128, Aucun
Intégrité IPsec GCMAES256, GCMAES128, SHA256
Groupe PFS ECP384, ECP256, PFS24, PFS14, Aucun
Durée de vie de l’AS Entier; min. 300/ valeur par défaut 3600 secondes

Le tableau suivant répertorie les groupes Diffie-Hellman correspondants pris en charge par la stratégie personnalisée :

Groupe Diffie-Hellman DHGroup PFSGroup Longueur de clé
14 DHGroup14 PFS14 MODP 2048 bits
19 ECP256 ECP256 256 bits ECP
20 ECP384 ECP384 ECP de 384 bits
24 DHGroup24 PFS24 MODP 2048 bits

Étapes suivantes

Pour connaître les étapes de configuration d’une stratégie IPsec personnalisée, consultez Configurer une stratégie IPsec personnalisée pour Virtual WAN.

Pour plus d’informations sur Virtual WAN, consultez La FAQ sur Azure Virtual WAN et Azure Virtual WAN.